米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Linuxカーネルに影響する3件の脆弱性を、実際に悪用が確認されているとして既知の悪用脆弱性(Known Exploited Vulnerabilities, KEV)カタログに追加し、影響を受ける環境に対して速やかな修正適用を求めました。
事案の詳細
今回KEVに追加されたのは、CVE-2025-39682、CVE-2026-53266、CVE-2025-39964の3件です。各脆弱性はいずれもLinuxカーネルに存在し、CISAは「攻撃で実際に悪用されている」証拠を踏まえて掲載したとしています。
CVE-2025-39682は、TLS受信経路における異常状態の不適切なチェックに起因する脆弱性で、CVSS基本値は9.8とされています。ローカルの認証済みユーザーがメモリ内容の漏えい、またはサービス不能(DoS)を引き起こす可能性があります。
CVE-2026-53266は、ebtablesのSNATにおけるARP書き換え経路での境界外書き込み脆弱性で、CVSS基本値は8.8とされています。ローカル攻撃者が想定外のシステム動作、DoS、またはローカル権限昇格を引き起こす可能性があります。
CVE-2025-39964は、同一のAF_ALGソケットへの同時書き込みに関する競合状態の脆弱性で、CVSS基本値は7.8とされています。ローカル攻撃者がシステムをクラッシュさせたり、暗号処理結果を破損させたりして、DoSやデータ整合性の問題を発生させる可能性があります。
CISAは、これらの脆弱性を2026年9月18日付でKEVに追加したとみられ、米連邦民間行政機関には2026年9月21日までの対応が求められています。
Linuxカーネルは、Linuxサーバー、クラウド上の仮想マシン、コンテナ基盤、各種アプライアンスなど、広範なシステムの基盤です。そのため、カーネル脆弱性が悪用されると、権限昇格やシステム障害、暗号処理の改ざんにつながるおそれがあります。CISAがKEVに載せるのは、理論上の危険性ではなく、現に悪用されている事実を重視するためです。
現時点で、どの攻撃グループが悪用したか、被害規模がどの程度かといった詳細は明らかではありません。少なくともCISAの通知では、悪用の事実と迅速な修正適用の必要性が中心に示されています。
日本への影響
日本の中小企業でも、Webサーバー、VPN機器、NAS、監視・勤怠などの業務システム、クラウド上のLinuxインスタンスなど、Linuxカーネル上で動く資産は珍しくありません。特に「OSはベンダー任せ」「アプライアンスだから更新不要」といった運用が残っていると、海外で悪用が始まった脆弱性が未更新環境に波及し、ランサムウェアなどの二次被害につながるリスクが高まります。
対策・今後の展望
- 影響有無の棚卸し:社内・クラウドで稼働するLinux資産を洗い出し、OS/カーネルのバージョンと更新状況を確認する。
- 優先度を上げてパッチ適用:各ディストリビューションや機器ベンダーが提供する修正・更新を速やかに適用する。保守契約対象機器はベンダー手順に従う。
- 再起動が必要な更新に注意:カーネル更新は適用後の再起動が必要な場合があるため、メンテナンス時間を確保し、更新後に稼働確認を行う。
- 公開サービスの防御を再点検:インターネット公開のサーバーは特に狙われやすいため、管理画面の露出を減らし、不要なポートを閉じ、管理用アクセスを社内やVPNに制限する。
- 監視とログ:不審な権限昇格の痕跡や異常なプロセス実行を検知できるよう、ログ収集と監視の設定を見直す。
【観点①:現場で何が起きているか】MDRや診断の現場では、海外で悪用が始まった脆弱性が、数日から数週間遅れて日本の未更新サーバーへスキャンとして到達する流れがよく見られます。特にクラウドのLinuxや社内アプライアンスは更新が後回しになり、侵入後の権限拡大で被害が深刻化しやすいです。
【観点②:セキュリティ専門家でない人への平易な解説】例えるなら、建物の土台にある共通の弱点が見つかり、泥棒が実際にその弱点を使って侵入している状態です。つまり「自社は大丈夫」ではなく、同じ土台を使う環境は、更新しない限り狙われる可能性があります。
【観点③:中小企業が今週中にできること】まず、社内とクラウドのLinux機器一覧を作り、更新日と再起動の要否を確認してください。次に、保守ベンダーや運用担当へ「カーネル更新を最優先で実施」と共有し、メンテナンス枠を確保します。最後に、外部公開サーバーの管理画面が直接露出していないかを点検してください。
参照: CISA Flags Three Linux Kernel Vulnerabilities Exploited in the Wild
参考:公式情報・アドバイザリ
- CVE-2025-39682: NVD (NIST) / JVN検索
- CVE-2025-39964: NVD (NIST) / JVN検索
- CVE-2026-53266: NVD (NIST) / JVN検索
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。